Webhooks privados, assinados, isolados por workspace e preparados para auditoria.
O DevLog AI reduz incerteza em integrações GitHub. A arquitetura parte do princípio de que payloads de webhook podem conter informação sensível.
Assinatura GitHub
Endpoints validam X-Hub-Signature-256 com o Secret do workspace ou do GitHub App.
Isolamento
Eventos são vinculados ao workspace correto. Membros acessam apenas o que seu papel permite.
Rotação de secret
O painel pode rotacionar o Secret do webhook e registrar a ação para auditoria.
Sanitização
Headers e payloads passam por limpeza para reduzir exposição de tokens e segredos acidentais.
Auditoria
Ações críticas, incluindo rotação de Secret, convites e billing, ficam registradas.
Status público
Incidentes e saúde do sistema podem ser acompanhados pela página de status.
Configure o GitHub como se o payload pudesse conter informação privada.
Use HTTPS, mantenha o Secret fora do repositório, rotacione credenciais quando houver suspeita, convide apenas membros necessários e evite dados pessoais desnecessários nos eventos.